MS17-010: патчим EternalBlue до того, как это стало обязательным
Microsoft закрыл критическую дыру в SMBv1 - ту самую, которую АНБ эксплуатировало через EternalBlue. Развернули патч через WSUS, проверили изолированные сегменты вручную.
MS17-010 (март 2017) - критическая уязвимость SMBv1, патч для EternalBlue от Microsoft
14 марта Microsoft выпустил очередной Patch Tuesday, но в этот раз среди патчей затесался один, который сложно было проигнорировать: MS17-010. Закрывает уязвимость в реализации SMBv1, которую можно эксплуатировать удалённо без аутентификации и получить выполнение произвольного кода на уровне SYSTEM. Bulletin rating: Critical. CVSS без объявления войны.
Интересность добавляет контекст: уязвимость стала публично известна после утечки инструментов АНБ через группу Shadow Brokers. Инструмент называется EternalBlue, и если верить утечкам, АНБ пользовался им не один год. Теперь о нём знает весь интернет.
Что именно уязвимо
SMBv1 - протокол из 90-х, который Microsoft уже несколько раз призывал отключить, но он всё равно включён по умолчанию во всех Windows до Server 2016 включительно. EternalBlue бьёт в обработку транзакционных запросов SMBv1: через специфический паттерн запросов можно перезаписать память ядра и получить шелл.
Порт 445 доступен на Windows-хостах практически везде - это не экзотика. В корпоративных сетях SMB используется для file shares, DFS, аутентификации, принтеров - отключить его на всём парке просто так нельзя. Именно поэтому патч здесь приоритет, а не «разберёмся потом».
Как разворачивали
Основной инструмент у нас для таких ситуаций - WSUS. Парк managed-клиентов весь на нём сидит, автоматическое одобрение обновлений безопасности включено, но Critical-бюллетени мы всё равно прогоняем вручную - просто чтобы видеть, что именно летит и куда.
Процесс для MS17-010 выглядел так:
- Одобрение в WSUS - сразу после выхода, без ожидания следующего планового окна. Critical - значит не ждём.
- Проверка покрытия - отчёт по клиентам в WSUS через день-два показывает, что успело накатиться. Рабочие станции обновляются при следующем подключении к сети, серверы - по расписанию с перезагрузкой в техническое окно.
- Серверный парк - с ним осторожнее. Патч требует перезагрузку, и не все серверные роли можно перезагружать в произвольный момент. Смотрели на каждый хост: что там крутится, есть ли окно, нужна ли предварительная проверка.
Большинство клиентов было закрыто в течение недели. Нормальный темп для такого бюллетеня.
Изолированные сегменты - отдельная история
Проблема с «изолированными» сегментами в том, что они часто изолированы от интернета, но не от WSUS. И не всегда. У нас есть несколько клиентов, где часть инфраструктуры сидит в отдельном VLAN без выхода наружу и без WSUS - технологические сети, производственные сегменты, legacy-железо, которое «нельзя трогать».
Для них отдельный чеклист:
- Инвентаризация хостов в сегменте - что там вообще стоит, на каких версиях Windows, с каким уровнем патчей.
- Ручная проверка KB4012212 - это кумулятивный патч, который закрывает MS17-010. Версию ядра проверить через
systeminfoилиwmic qfe list- смотрим на наличие нужного KB. - Офлайн-установка - где WSUS нет, патч скачивается вручную с Microsoft Update Catalog и раскатывается через GPO, SCCM (где есть) или просто psexec/robocopy по хостам.
В одном из таких сегментов нашли несколько хостов на Windows Server 2008 R2 без патчей с 2016 года. Не потому что кто-то саботировал - просто сегмент «воздушно изолированный», про него забыли. Патч туда доставили через USB с образом и ручную установку.
SMBv1 как системная проблема
MS17-010 - это не просто очередная уязвимость. Это напоминание, что SMBv1 нужно отключать независимо от патча. Протокол старый, Microsoft рекомендует его убрать, EternalBlue - лишний аргумент. Но отключение SMBv1 требует предварительной работы: надо проверить, что в сети нет ничего, что от него зависит. Это отдельная задача, и мы её начали параллельно с установкой патча.
Для managed-инфраструктуры это будет плановое мероприятие: инвентаризация зависимостей, тестирование на пилотной группе, потом откат SMBv1 через GPO. Не срочно, но в очереди.
Где мы сейчас
Основной парк - закрыт. Изолированные сегменты проверены, там где нашли дыры - залатали. Audit trail в WSUS есть, можно отчитаться перед клиентами.
Ситуация с утечкой инструментов АНБ интересная сама по себе - про это можно написать отдельно. Если у них в арсенале есть EternalBlue, интересно, что ещё там лежит и сколько из этого доберётся до публичного пространства. Пока это риторический вопрос, но отслеживать Shadow Brokers теперь стоит.
- Cloudbleed: когда CDN сам становится вектором утечки · 24 февраля 2017
- 187-ФЗ о безопасности КИИ: разбираем законопроект до принятия · 31 января 2017